Files
ada-dmitry.github.io/_notes/IT-School/Lecture/Базовые сетевые службы.md
T
ada d2d641f77a Refactor navigation and add sidebar to notes
- Updated mobile navigation links in _data/navigation.yml for better accessibility.
- Added sidebar configuration to multiple notes under IT-School and HomeServer categories for consistent navigation.
- Ensured all relevant pages now include the mobile_nav sidebar for improved user experience.
- Adjusted sidebar settings in aboutme.md, homeserver_hub.md, index.md, notes.md, and sysengine.md for uniformity.
2025-08-22 23:07:40 +03:00

169 lines
9.2 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
title: "Базовые сетевые службы"
sidebar:
nav: mobile_nav
---
👨‍🏫 *Лектор: Никита Ефимов*
Системный инженер департамента инфраструктурных решений и сервисов <br>
Летняя школа «System-инженер»
---
## ⚙️ Роль сетевых служб в инфраструктуре
**Без них ничего не работает:**
- ❌ Невозможно запомнить все IP → нужен **DNS**
- ❌ Ручная настройка сетей → нужен **DHCP**
- ❌ Много паролей → нужна **служба каталога**
- ❌ Нет корректного анализа логов → нужен **NTP**
- ❌ Совместная работа — кошмар
> 🧠 При сбоях в этих службах возникает множество "необъяснимых" проблем: недоступные сервисы, ошибки авторизации, разрыв сессий, сбои CI/CD, нарушения аудита.
---
# 📚 Служба каталога
## 🎯 Назначение
- Централизованное хранение и управление учетными записями пользователей, групп и устройств
- Аутентификация и авторизация в домене (логины, пароли, доступы)
## ➕ Дополнительные функции <br>
- Интеграция с другими сервисами (DNS, принт-сервер, файловые шары) <br>
- Применение групповых политик (GPO) — настройка рабочих станций централизованно <br>
- Управление безопасностью: контроль доступа, политики паролей, аудита
## 🧱 Ключевые понятия <br>
- **Лес (Forest)** — логическая граница всей инфраструктуры службы каталога <br>
- **Домен (Domain)** — единица управления пользователями и ресурсами <br>
- **Контроллер домена (DC)** — сервер, предоставляющий каталог и аутентификацию <br>
- **OU (организационные подразделения)** — для логического структурирования объектов <br>
- **Доверительные отношения** — связь между доменами, разрешающая доступ между ними <br>
- **Kerberos** — протокол безопасной аутентификации с использованием билетов <br>
- **LDAP** — протокол для поиска и изменения данных в каталоге
![alt text](</assets/cache/IT-School/domain1.png>)
## 🛠 Что важно при проектировании <br>
- Архитектура (лес, домены, сайты) <br>
- Модель управления и администрирования <br>
- Интеграции с внешними системами <br>
- Объёмы миграции при переходе с другого решения
![alt text](</assets/cache/IT-School/domain2.png>)
---
# 🌐 DNS — служба разрешения доменных имён
## 🎯 Основное назначение
- Преобразование доменных имён в IP-адреса (и обратно)
- Обнаружение сервисов и маршрутизация трафика
![alt text](</assets/cache/IT-School/dns1.png>)
## 🧱 Ключевые понятия
- **DNS-сервер** — хранит зоны и обслуживает запросы <br>
- **Резолвер (resolver)** — клиент, который запрашивает имя <br>
- **Зоны** — области пространства имён (forward/reverse, primary/secondary, AD-интегрированные) <br>
- **Типы серверов** — корневой, авторитативный, кэширующий
## 🔍 Популярные типы записей
- `A` — IPv4-адрес хоста <br>
- `AAAA` — IPv6-адрес <br>
- `PTR` — обратное соответствие IP → имя <br>
- `MX` — почтовый сервер домена <br>
- `CNAME` — псевдоним <br>
- `TXT` — SPF, DKIM, верификация <br>
- `NS` — указывает, кто отвечает за зону <br>
- `SOA` — основная информация о зоне (сервер, TTL, серийный номер)
## 🛠 Особенности проектирования
- Разделение внешней и внутренней зон (Split DNS) <br>
- Делегирование и репликация зон <br>
- Безопасность (защита от подмены DNS, ограничение зон) <br>
- Схема разрешения имён (например, через Root Hints или DNS Forwarders)
---
# 📡 DHCP — динамическая конфигурация узлов
## 🎯 Назначение
- Автоматическая выдача IP-адресов и других параметров (маска, шлюз, DNS, PXE и пр.)
## 🔁 DORA: как работает
1. **Discover** — клиент ищет DHCP-сервер <br>
2. **Offer** — сервер предлагает свободный IP <br>
3. **Request** — клиент запрашивает выбранный IP <br>
4. **Acknowledge** — сервер подтверждает и назначает IP
> Использует протокол UDP (порты 67/68), часто работает через широковещательные пакеты.
![alt text](</assets/cache/IT-School/dhcp1.png>)
## 🧱 Основные понятия
- **Область DHCP** — диапазон адресов, который выдаёт сервер <br>
- **Ретранслятор (DHCP Relay)** — пересылает запросы между подсетями <br>
- **Резервирование** — закрепление IP за конкретным устройством (по MAC-адресу) <br>
- **Аренда** — IP выдаётся на ограниченное время (с возможностью продления)
## 🛠 Что учитывать
- Топология сети: расположение клиентов и серверов <br>
- Надёжность: резервные DHCP, ретрансляторы <br>
- Интеграция с DNS — автоматическая регистрация имён <br>
- Защита от спуфинга (например, DHCP Snooping)
---
# ⏱️ NTP — служба времени
## 🎯 Назначение
- Синхронизация системных часов на всех устройствах в сети <br>
- Критично для: Kerberos, журналов событий, мониторинга, расследования инцидентов
## 🧱 Основные понятия
- **Stratum** — уровень иерархии (Stratum 0 — эталонные часы) <br>
- **NTP-сервер и клиент** — один задаёт время, другой получает <br>
- **Дрейф времени** — расхождение часов без синхронизации
## Дополнительно
- Чаще всего используется встроенный Windows Time (w32time) <br>
- Kerberos требует расхождения ≤ 5 минут <br>
- NTP-сервер может быть внешним (например, `time.windows.com`) или локальным (на КД)
## 🛠 Что учитывать
- Требования к точности (мс или секунды) <br>
- Отказоустойчивость (несколько источников) <br>
- Синхронизация всей инфраструктуры — от доменов до рабочих станций
---
## 🧠 Вывод
Базовые сетевые службы — фундамент цифровой инфраструктуры:
| Служба | Назначение |
|----------------|----------------------------------------------------------------------------|
| Каталог (AD/LDAP) | Аутентификация, учётки, политики, безопасность |
| DNS | Разрешение имён, обнаружение сервисов |
| DHCP | Быстрая настройка IP, управление адресным пространством |
| NTP | Единое время в сети, корректность логов, безопасность (Kerberos) |
> 💬 Пользователи не замечают этих служб — пока они работают. Но без них сеть перестаёт быть сетью.